1712240287
2024-04-04 11:17:00
専門家による最近の研究 カスペルスキーのセキュリティ評価 社内で開発されたエンタープライズ Web アプリケーションの最も危険で広範囲に及ぶ脆弱性を特定しました。 2021 年から 2023 年の期間に、調査されたアプリケーションの大部分でアクセス制御とデータ保護に関連する欠陥が特定され、その数は合計で数十に達しました。 高リスクの脆弱性の最も多くの数は、次のものに関連していました。 SQLインジェクション。
ソーシャル ネットワーク、電子メール、オンライン サービスなどの Web アプリケーションは、本質的にはユーザーがブラウザーを介して Web サーバーと通信する Web ページです。 彼女の最新の研究では、 カスペルスキー IT、政府、保険、通信組織、仮想通貨、電子商取引、医療機関が使用する Web アプリケーションの脆弱性を調査し、ビジネスで発生する可能性が最も高い攻撃の種類を特定しました。。
支配的なタイプ 脆弱性 欠陥のあるアクセス制御が悪意を持って使用される可能性と、機密データを保護する際の弱点について懸念しました。 2021 年から 2023 年の間に、この調査で調査された Web アプリケーションの 70% にこれらのカテゴリの脆弱性が存在しました。。
侵害されたアクセス制御の脆弱性は、攻撃者がユーザーを許可された権限に制限する Web サイトのポリシーをバイパスしようとするときに悪用される可能性があります。 これにより、不正アクセス、データの破損や削除などが発生する可能性があります。 2 番目に多いタイプの欠陥には、パスワード、クレジット カード情報、健康記録、個人データ、ビジネスの機密情報などの機密情報の漏洩が含まれており、セキュリティ対策の強化の必要性が浮き彫りになっています。
「この評価は、さまざまな企業の社内で開発された Web アプリケーションの最も一般的な脆弱性と、そのリスクのレベルを考慮して作成されました。 たとえば、ある脆弱性により攻撃者がユーザー認証データを盗む可能性があり、別の脆弱性は悪意のあるコードの実装に役立つ可能性があります。 サーバ、ビジネスの存続可能性と回復力にさまざまな程度の影響を及ぼします。 私たちのランキングは、セキュリティ分析プロジェクトの実施における実践的な経験に基づいたこの評価を反映しています。」と説明する オクサナ・アンドリーバ、カスペルスキー セキュリティ評価チームのセキュリティ専門家。
| 脆弱性の種類 | それを含む Web アプリケーションのシェア | 高リスクの脆弱性の割合 | 中リスクの脆弱性の割合 | 低リスクの脆弱性の割合 | |||||
| 壊れたアクセス制御 | 70% | 37% | 49% | 14% | |||||
| 機密データの漏洩 | 70% | 9% | 28% | 63% | |||||
| サーバーサイドリクエストフォージェリ(SSRF) | 57% | 15% | 66% | 19% | |||||
| SQLインジェクション | 43% | 88% | 12% | – | |||||
| クロスサイトスクリプティング (XSS) | 61% | 11% | 78% | 11% | |||||
| 認証の失敗 | 52% | 21% | 47% | 32% | |||||
| セキュリティの構成ミス | 43% | 15% | 41% | 44% | |||||
| ブルートフォース攻撃に対する保護が不十分 | 39% | 11% | 39% | 50% | |||||
| 脆弱なユーザーパスワード | 22% | 78% | 22% | – | |||||
| 既知の脆弱性のあるコンポーネントの使用 | 13% | 43% | 43% | 14% |
カスペルスキーの専門家は、上記のグループの脆弱性がどれほど危険であるかについても調査しました。 高リスク障害の最大の割合は以下に関連していた SQLインジェクション。 具体的には、調査されたすべての SQL インジェクション脆弱性の 88% が高リスクとして分類されました。
高リスクの脆弱性の別のかなりの割合が、脆弱なユーザー パスワードに関連していることが判明しました。 このカテゴリでは、分析されたすべての脆弱性の 78% が高リスクとして分類されました。
カスペルスキー セキュリティ評価チームが調査したすべてのオンライン アプリケーションのうち、パスワードが脆弱なものは 22% のみであることに注意することが重要です。 考えられる理由の 1 つは、調査サンプルに含まれているアプリケーションが実際のオペレーティング システムではなく試用版である可能性があることです。
調査で説明されている脆弱性カテゴリは、OWASP トップ 10 評価のカテゴリとサブカテゴリに対応しています。 この調査で説明されている Web アプリケーションの最も一般的な脆弱性を修正することは、企業が機密データを保護し、Web アプリケーションおよび関連システムの侵害を回避するのに役立ちます。 Web アプリケーションのセキュリティを向上させ、Web アプリケーションに対する潜在的な攻撃を適時に検出するために、Kaspersky Security Assessment チームは次のことを推奨しています。
- セキュア ソフトウェア開発ライフサイクル (SSDLC) の使用、
- アプリケーションのセキュリティの定期的な評価、
- アプリケーションの動作を監視するためのロギングおよびロギング メカニズムの使用。
#これらはエンタープライズ #アプリケーションで最も危険で広範囲に及ぶ脆弱性です